Một tài khoản Reddit chính thức đã được xác minh của HBO Max vừa bị hacker chiếm quyền và sử dụng để phát tán hàng trăm quảng cáo độc hại. Các quảng cáo này dẫn người dùng vào chiến dịch ClickFix, một hình thức lừa đảo khiến nạn nhân tự chạy mã độc trên máy tính với lời quảng cáo rằng họ đang sửa lỗi, xác minh CAPTCHA hoặc cài đặt phần mềm.
Theo các nhà nghiên cứu từ Hudson Rock và ADAMnetworks, tài khoản u/hbomax đã bị lợi dụng để phát tán 108 quảng cáo độc hại trong khoảng 48 giờ. Chiến dịch nhắm tới cả máy tính Windows và macOS, với mục tiêu cuối cùng là cài mã độc đánh cắp thông tin.
Theo các nhà nghiên cứu từ Hudson Rock và ADAMnetworks, tài khoản u/hbomax đã bị lợi dụng để phát tán 108 quảng cáo độc hại trong khoảng 48 giờ. Chiến dịch nhắm tới cả máy tính Windows và macOS, với mục tiêu cuối cùng là cài mã độc đánh cắp thông tin.
Hacker biến tài khoản HBO Max thành "loa phát mã độc"
Điểm nguy hiểm của vụ việc nằm ở chính danh tính của tài khoản bị chiếm.
Thay vì tạo một tài khoản Reddit mới với tên thương hiệu giả mạo, hacker kiểm soát tài khoản chính thức của HBO Max và sử dụng quyền quảng cáo mà tài khoản này có sẵn. Điều đó khiến những quảng cáo xuất hiện trên Reddit có vẻ đáng tin hơn nhiều so với một quảng cáo đến từ một tài khoản xa lạ.
Thay vì tạo một tài khoản Reddit mới với tên thương hiệu giả mạo, hacker kiểm soát tài khoản chính thức của HBO Max và sử dụng quyền quảng cáo mà tài khoản này có sẵn. Điều đó khiến những quảng cáo xuất hiện trên Reddit có vẻ đáng tin hơn nhiều so với một quảng cáo đến từ một tài khoản xa lạ.
Một số quảng cáo giả danh HBO Max, trong khi những quảng cáo khác sử dụng các chủ đề liên quan đến công cụ AI, phần mềm dành cho lập trình viên hoặc tiện ích macOS. Cách làm này giúp chiến dịch tiếp cận nhiều nhóm người dùng khác nhau thay vì chỉ nhắm tới những người đang tìm kiếm nội dung HBO Max. Reddit sau đó đã phát hiện vụ xâm nhập, khóa tài khoản bị chiếm và gỡ các quảng cáo độc hại.
Người dùng được yêu cầu "tự tay" chạy mã độc
Sau khi nhấp vào quảng cáo, nạn nhân được chuyển tới trang được thiết kế giống một dịch vụ hoặc phần mềm hợp pháp.
Tại đây xuất hiện một dạng hướng dẫn quen thuộc của ClickFix. Người dùng có thể được yêu cầu hoàn thành CAPTCHA hoặc sửa một lỗi hiển thị. Thay vì chỉ cần nhấp vào ô "Tôi không phải robot", trang web hướng dẫn nạn nhân sao chép một đoạn lệnh rồi dán vào Windows Run, PowerShell hoặc Terminal trên macOS.
Khi người dùng làm theo và thực thi lệnh, mã độc sẽ được chạy trên chính thiết bị của họ. Đây là điểm khác biệt quan trọng của ClickFix so với phishing truyền thống. Kẻ tấn công không nhất thiết phải tìm cách tự động khai thác trình duyệt. Chúng thuyết phục nạn nhân thực hiện thao tác nguy hiểm, sau đó lợi dụng quyền mà thao tác đó mang lại để cài mã độc.
Tại đây xuất hiện một dạng hướng dẫn quen thuộc của ClickFix. Người dùng có thể được yêu cầu hoàn thành CAPTCHA hoặc sửa một lỗi hiển thị. Thay vì chỉ cần nhấp vào ô "Tôi không phải robot", trang web hướng dẫn nạn nhân sao chép một đoạn lệnh rồi dán vào Windows Run, PowerShell hoặc Terminal trên macOS.
Khi người dùng làm theo và thực thi lệnh, mã độc sẽ được chạy trên chính thiết bị của họ. Đây là điểm khác biệt quan trọng của ClickFix so với phishing truyền thống. Kẻ tấn công không nhất thiết phải tìm cách tự động khai thác trình duyệt. Chúng thuyết phục nạn nhân thực hiện thao tác nguy hiểm, sau đó lợi dụng quyền mà thao tác đó mang lại để cài mã độc.
Mục tiêu là mật khẩu và dữ liệu nhạy cảm
Các chiến dịch ClickFix trong đợt tấn công này được sử dụng để phát tán nhiều loại mã độc đánh cắp thông tin trên Windows và macOS.
Mục tiêu có thể bao gồm mật khẩu lưu trong trình duyệt, cookie phiên đăng nhập, thông tin tài khoản và dữ liệu liên quan đến ví tiền số. Một số biến thể còn được sử dụng để triển khai loader hoặc công cụ chuyên dụng nhằm tiếp tục xâm nhập thiết bị.
Điều này khiến một cú nhấp vào quảng cáo giả mạo có thể dẫn tới hậu quả lớn hơn nhiều so với việc chỉ mất tài khoản Reddit. Đặc biệt, nếu mã độc lấy được cookie hoặc token phiên đăng nhập, kẻ tấn công trong một số trường hợp có thể truy cập các tài khoản mà không cần biết trực tiếp mật khẩu của nạn nhân.
Mục tiêu có thể bao gồm mật khẩu lưu trong trình duyệt, cookie phiên đăng nhập, thông tin tài khoản và dữ liệu liên quan đến ví tiền số. Một số biến thể còn được sử dụng để triển khai loader hoặc công cụ chuyên dụng nhằm tiếp tục xâm nhập thiết bị.
Điều này khiến một cú nhấp vào quảng cáo giả mạo có thể dẫn tới hậu quả lớn hơn nhiều so với việc chỉ mất tài khoản Reddit. Đặc biệt, nếu mã độc lấy được cookie hoặc token phiên đăng nhập, kẻ tấn công trong một số trường hợp có thể truy cập các tài khoản mà không cần biết trực tiếp mật khẩu của nạn nhân.
108 quảng cáo chỉ là một phần của chiến dịch lớn hơn
Các nhà nghiên cứu gọi chiến dịch này là PasteSwitch, cho rằng vụ chiếm tài khoản HBO Max chỉ là một phần trong một chiến dịch phát tán mã độc rộng hơn.
Hoạt động này không chỉ nhắm vào Windows mà còn bao gồm macOS, đồng thời sử dụng nhiều hình thức dụ người dùng khác nhau. Bên cạnh thương hiệu HBO Max, hacker còn giả danh các công cụ AI, phần mềm dành cho lập trình viên và tiện ích hệ thống để mở rộng phạm vi tiếp cận.
Điều này cho thấy ClickFix đang được phát triển thành một mô hình phát tán mã độc khá linh hoạt. Hacker chỉ cần thay đổi "vỏ bọc" bên ngoài, trong khi phương thức lừa người dùng chạy lệnh vẫn có thể được giữ nguyên.
Hoạt động này không chỉ nhắm vào Windows mà còn bao gồm macOS, đồng thời sử dụng nhiều hình thức dụ người dùng khác nhau. Bên cạnh thương hiệu HBO Max, hacker còn giả danh các công cụ AI, phần mềm dành cho lập trình viên và tiện ích hệ thống để mở rộng phạm vi tiếp cận.
Điều này cho thấy ClickFix đang được phát triển thành một mô hình phát tán mã độc khá linh hoạt. Hacker chỉ cần thay đổi "vỏ bọc" bên ngoài, trong khi phương thức lừa người dùng chạy lệnh vẫn có thể được giữ nguyên.
Tài khoản chính chủ cũng không còn đồng nghĩa với an toàn
Vụ HBO Max cho thấy một thay đổi đáng chú ý trong các cuộc tấn công qua mạng xã hội. Trước đây, người dùng thường được khuyến cáo kiểm tra dấu tích xác minh, tên tài khoản hoặc địa chỉ website để phân biệt tài khoản thật và giả. Những biện pháp này vẫn hữu ích, nhưng không còn đủ để kết luận một nội dung là an toàn.
Trong trường hợp này, tài khoản thực sự thuộc HBO Max nhưng đã bị kẻ tấn công kiểm soát. Do đó, người dùng cần đánh giá cả hành vi mà quảng cáo yêu cầu. Nếu một quảng cáo yêu cầu mở PowerShell, Command Prompt hoặc Terminal rồi dán một đoạn lệnh không rõ nguồn gốc, đó là dấu hiệu nguy hiểm rất rõ ràng, bất kể quảng cáo xuất hiện từ tài khoản nào.
Trong trường hợp này, tài khoản thực sự thuộc HBO Max nhưng đã bị kẻ tấn công kiểm soát. Do đó, người dùng cần đánh giá cả hành vi mà quảng cáo yêu cầu. Nếu một quảng cáo yêu cầu mở PowerShell, Command Prompt hoặc Terminal rồi dán một đoạn lệnh không rõ nguồn gốc, đó là dấu hiệu nguy hiểm rất rõ ràng, bất kể quảng cáo xuất hiện từ tài khoản nào.
Đừng bao giờ dán lệnh vào máy chỉ vì một CAPTCHA
Với người dùng phổ thông, cách phòng tránh ClickFix tương đối đơn giản: không sao chép và chạy lệnh được cung cấp bởi một trang web mà bạn không chủ động tìm đến và xác minh.
Một CAPTCHA thông thường không yêu cầu người dùng mở PowerShell, Command Prompt hay Terminal. Việc một website yêu cầu thực hiện các thao tác này để "xác minh bạn là người", "sửa lỗi trình duyệt", "kích hoạt video" hoặc "cài đặt phần mềm" cần được xem là dấu hiệu cảnh báo.
Nếu đã làm theo hướng dẫn và chạy một đoạn lệnh đáng ngờ, người dùng nên ngắt kết nối thiết bị khỏi Internet, tiến hành kiểm tra mã độc và đổi mật khẩu từ một thiết bị sạch. Với tài khoản có bật xác thực đa yếu tố, cần kiểm tra cả các phiên đăng nhập và thiết bị đã được cấp quyền.
Vụ việc HBO Max cũng cho thấy một rủi ro khác đang ngày càng rõ: hacker không nhất thiết phải đưa người dùng đến một website đáng ngờ ngay từ đầu. Chúng có thể chiếm một tài khoản chính chủ, mua quảng cáo và dùng chính uy tín của thương hiệu để đưa nạn nhân đến bước cuối cùng của cuộc tấn công.
Một CAPTCHA thông thường không yêu cầu người dùng mở PowerShell, Command Prompt hay Terminal. Việc một website yêu cầu thực hiện các thao tác này để "xác minh bạn là người", "sửa lỗi trình duyệt", "kích hoạt video" hoặc "cài đặt phần mềm" cần được xem là dấu hiệu cảnh báo.
Nếu đã làm theo hướng dẫn và chạy một đoạn lệnh đáng ngờ, người dùng nên ngắt kết nối thiết bị khỏi Internet, tiến hành kiểm tra mã độc và đổi mật khẩu từ một thiết bị sạch. Với tài khoản có bật xác thực đa yếu tố, cần kiểm tra cả các phiên đăng nhập và thiết bị đã được cấp quyền.
Vụ việc HBO Max cũng cho thấy một rủi ro khác đang ngày càng rõ: hacker không nhất thiết phải đưa người dùng đến một website đáng ngờ ngay từ đầu. Chúng có thể chiếm một tài khoản chính chủ, mua quảng cáo và dùng chính uy tín của thương hiệu để đưa nạn nhân đến bước cuối cùng của cuộc tấn công.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
